|
Režim komunikácieToto zariadenie podporuje len transportný režim komunikácie IPSec. V dôsledku toho sa overovanie a šifrovanie uplatňuje len na dátové úseky paketov IP.
Protokol výmeny kľúčaToto zariadenie podporuje verziu 1 protokolu Internet Key Exchange (IKEv1) na výmenu kľúčov na základe protokolu Internet Security Association and Key Management Protocol (ISAKMP). Ako metódu overovania nastavte buď metódu predzdieľaného kľúča, alebo metódu digitálneho podpisu.
Keď chcete nastaviť metódu predzdieľaného kľúča, je potrebné dopredu si premyslieť prístupovú frázu (predzdieľaný kľúč), ktorý sa bude používať medzi zariadením a komunikačným partnerom IPSec.
Keď chcete nastaviť metódu digitálneho podpisu, na vykonávanie vzájomného overovania medzi zariadením a komunikačným partnerom IPSec použite CA certifikát a kľúč s certifikátom vo formáte PKCS#12. Viac informácií o registrácii nových CA certifikátov alebo kľúčov s certifikátmi nájdete v časti Registrácia kľúča a certifikátu pre sieťovú komunikáciu. Pozor, pred použitím tejto metódy je nutné v zariadení nakonfigurovať protokol SNTP. Nastavenia protokolu SNTP
|
|
Bez ohľadu na nastavenie položky [Format Encryption Method to FIPS 140-2] sa bude pre potreby komunikácie cez protokol IPSec používať šifrovací modul, ktorý už získal certifikáciu podľa normy FIPS 140-2.
Na zabezpečenie zhody komunikácie IPSec s normou FIPS 140-2 je potrebné v sieťovom prostredí, do ktorého zariadenie patrí, nastaviť dĺžku kľúča DH aj RSA pre potreby komunikácie IPSec na 2048 bitov alebo viac.
Zo zariadenia možno špecifikovať len dĺžku kľúča DH.
Konfiguráciu prostredia si poznačte, lebo v zariadení nie sú žiadne nastavenia RSA.
Je možné zaregistrovať až 10 politík zabezpečenia.
|
1
|
Kliknite na tlačidlo [Selector Settings].
|
||||||||||||||
2
|
Zadajte adresu IP, na ktorú chcete uplatňovať politiku IPSec.
Pod položkou [Local Address] špecifikujte IP adresu tohto zariadenia a pod položkou [Remote Address] IP adresu komunikačného partnera.
|
||||||||||||||
3
|
Špecifikujte port, na ktorý chcete uplatňovať IPSec.
Ak chcete špecifikovať porty, na ktoré sa má uplatňovať protokol IPSec, podľa čísel, vyberte možnosť [Specify by Port Number]. Ak chcete protokol IPSec uplatňovať na všetky čísla portov, vyberte možnosť [All Ports]. Ak chcete protokol IPSec uplatňovať na port s konkrétnym číslom, vyberte možnosť [Single Port] a zadajte číslo portu. Pod položkou [Local Port] špecifikujte port tohto zariadenia a pod položkou [Remote Port] port komunikačného partnera.
Ak chcete špecifikovať porty, na ktoré sa má uplatňovať protokol IPSec, podľa názvu služby, vyberte možnosť [Specify by Service Name] a zvoľte služby, ktoré chcete používať.
|
||||||||||||||
4
|
Kliknite na tlačidlo [OK].
|
1
|
Kliknite na tlačidlo [IKE Settings].
|
||||||||||
2
|
Nakonfigurujte potrebné nastavenia.
[IKE Mode]
Vyberte prevádzkový režim pre protokol výmeny kľúča. Zabezpečenie zvýšite výberom položky [Main], keďže v takom prípade sa šifruje aj samotná relácia IKE, ale rýchlosť relácie je nižšia v porovnaní s nastavením [Aggressive], pri ktorom sa nešifruje celá relácia.
[Validity]
Nastavte obdobie platnosti vygenerovaného kľúča IKE SA.
[Authentication Method]
Vyberte jednu z metód overovania opísaných nižšie.
[Authentication/Encryption Algorithm]
Ako spôsob nastavenia overovacieho a šifrovacieho algoritmu pre 1. fázu IKE vyberte možnosť [Auto] alebo [Manual Settings]. Ak vyberiete možnosť [Auto], automaticky sa nastaví algoritmus, ktorý môže používať aj zariadenie, aj komunikačný partner. Ak chcete špecifikovať konkrétny algoritmus, vyberte možnosť [Manual Settings] a nakonfigurujte nižšie uvedené nastavenia.
|
||||||||||
3
|
Kliknite na tlačidlo [OK].
|
|
Keď je pod položkou [IKE Mode] na obrazovke [IKE] nastavená možnosť [Main] a pod položkou [Authentication Method] je nastavená možnosť [Pre-Shared Key Method], platia pri registrácii viacerých politík zabezpečenia nasledujúce obmedzenia.
Kľúč pre metódu predzdieľaného kľúča: pri zadávaní viacerých adries IP, na ktoré sa má politika zabezpečenia uplatňovať, sú všetky zdieľané kľúče pre danú politiku zabezpečenia totožné (to neplatí, keď je zadaná jedna adresa).
Priorita: ak zadáte viacero vzdialených adries IP, na ktoré sa má politika zabezpečenia vzťahovať, priorita takejto politiky zabezpečenia je nižšia ako priorita politík zabezpečenia s jednou špecifikovanou adresou.
|
1
|
Kliknite na tlačidlo [IPSec Network Settings].
|
||||||
2
|
Nakonfigurujte potrebné nastavenia.
[Validity]
Nastavte obdobie platnosti vygenerovaného kľúča IPSec SA. Nastavte jednu z možností [Time] alebo [Size]. Ak nastavíte obe možnosti, použije sa nastavenie s tou hodnotou, ktorá sa dosiahne ako prvá.
[PFS]
Ak vyberiete možnosť [Use PFS], utajenie šifrovacieho kľúča sa posilní, ale zníži sa rýchlosť komunikácie. Okrem toho je funkciu Perfect Forward Secrecy (PFS) potrebné zapnúť aj na partnerskom komunikačnom zariadení.
[Authentication/Encryption Algorithm]
Ako spôsob nastavenia overovacieho a šifrovacieho algoritmu pre 2. fázu IKE vyberte možnosť [Auto] alebo [Manual Settings]. Ak vyberiete možnosť [Auto], overovací a šifrovací algoritmus ESP sa nastaví automaticky. Ak chcete nastaviť konkrétnu metódu overovania, zvoľte možnosť [Manual Settings] a vyberte jednu z nižšie uvedených metód overovania.
|
||||||
3
|
Kliknite na [OK].
|
|
Správa politík IPSecPolitiky je možné upravovať na obrazovke zobrazenej v kroku 4.
Ak chcete upraviť podrobnosti politiky, v zozname kliknite na názov politiky.
Ak chcete politiku deaktivovať, kliknite na názov politiky v zozname pod položkou [Policy On/Off] vyberte možnosť [Off] kliknite na [OK].
Ak chcete politiku odstrániť, vyberte ju zo zoznamu a kliknite na položku [Delete] [OK].
Používanie ovládacieho panelaKomunikáciu cez protokol IPSec môžete aktivovať alebo deaktivovať aj z ponuky <Nastaviť> na obrazovke <Domov>. <Nastavenia IPSec>
Hromadný import/hromadný exportToto nastavenie je možné importovať alebo exportovať v prípade modelov, ktoré podporujú hromadný import tohto nastavenia. Importovanie alebo exportovanie údajov nastavení
Toto nastavenie je pri hromadnom exporte zahrnuté pod položkou [Settings/Registration Basic Information]. Import a export všetkých nastavení
|